CH azonosító
CH-9127Angol cím
TYPO3 SEO Pack for tt_news Extension SQL Injection VulnerabilityFelfedezés dátuma
2013.05.05.Súlyosság
KözepesÉrintett rendszerek
SEO Pack for tt_news (lonewsseo) Extension for TYPO3TYPO3
Érintett verziók
SEO Pack for tt_news (lonewsseo) Extension for TYPO3 1.x
Összefoglaló
A TYPO3 SEO Pack for tt_news bővítmény sérülékenysége vált ismertté, amelyet kihasználva a támadók SQL befecskendezéses (SQL injection) támadásokat hajthatnak végre.
Leírás
Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt SQL lekérdezésben felhasználásra kerülne. Ez kihasználható SQL lekérdezések manipulálására tetszőleges SQL kód befecskendezésével.
A sérülékenység az 1.3.3 előtti verziókat érinti.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: typo3.org
SECUNIA 53283